Nginx Stream模块高性能TCP转发的关键在于系统资源对齐与参数精准匹配:需同步调大文件描述符上限、内核连接队列、启用epoll多连接接受、合理配置keepalive与超时、按业务调整缓冲及读写超时。
Nginx Stream 模块提升 TCP 转发处理水平,关键不在“加功能”,而在让每个连接真正稳住、快速流转、不被系统卡住。它本质是复用 Nginx 已有的高效事件循环,做纯字节流透传,但效果好不好,取决于底层资源是否对齐、参数是否咬合。
必须匹配系统级文件描述符上限
Stream 处理的是原生 TCP 连接,每个连接至少占 1 个文件描述符(fd)。若 worker_connections 设为 65536,但 nginx 进程的 ulimit -n 仍是默认 1024,那实际能建立的连接数就是 1024 —— 多余请求会被内核静默丢弃,日志里甚至没有记录。
/etc/security/limits.conf 中为 nginx 用户(如 www-data 或 nginx)添加: www-data soft nofile 2097152 www-data hard nofile 2097152
nginx.conf 的 main 块中写明:worker_rlimit_nofile 2097152; cat /proc/$(pgrep nginx)/limits | grep "Max open files",确认 soft/hard 值均 ≥ worker_connections × worker_processes
同步调大内核连接队列长度net.core.somaxconn 控制每个监听 socket 的「已完成三次握手、等待 accept()」队列长度。默认值常为 128,瞬时建连高峰会直接丢 SYN ACK 包,客户端表现为“连接超时”,Nginx 却无日志。
somaxconn ≥ worker_connections / worker_processes × 2(留余量)worker_processes 4、worker_connections 1048576,则 somaxconn 至少设为 524288 net.ipv4.tcp_max_syn_backlog(未完成连接队列),建议设为 somaxconn 的 1.5–2 倍 sysctl -w net.core.somaxconn=524288sysctl -w net.ipv4.tcp_max_syn_backlog=1048576/etc/sysctl.conf 永久保存启用 epoll + multi_accept 提升事件处理效率
Stream 不走 HTTP 流程,对 I/O 模型更敏感。若未显式指定,Nginx 可能回退到 select,触发 1024 连接硬限制。
events 块中必须配置:use epoll;multi_accept on;accept_mutex on;(默认开启,保持即可) multi_accept on 表示单次 epoll_wait 尽可能 accept 多个就绪连接,减少系统调用次数,显著降低高并发下的调度抖动合理设置连接保活与超时参数
长连接场景下,空闲连接易被中间设备(NAT、防火墙)静默断开,需靠内核 keepalive 与 proxy_timeout 协同兜底。
listen 3306 so_keepalive=300s:15s:4;proxy_timeout 1h;proxy_responses 1;缓冲与转发行为按业务节奏适配
大流量或大数据包场景(如 mysqldump、Redis bigkey 扫描),小缓冲会导致频繁 syscall 或截断。
proxy_buffer_size 512k;proxy_read_timeout 300s; 和 proxy_send_timeout 60s;proxy_protocol on; 透传客户端真实 IP 不复杂但容易忽略